Saltar para a documentação
Base de conhecimento

Encriptação em repouso

Todos os campos de uma mensagem selados antes de serem escritos (corpo, assunto, endereços e bytes dos anexos), para que uma cópia da base de dados seja texto cifrado e não correio.

Ainda não

Só as credenciais que nos entrega são hoje seladas desta forma; corpos, assuntos e anexos são guardados tal como chegaram, e o envelope que os vai selar está construído mas deliberadamente ligado a nada.

Detalhes

  • Não lançado. Uma coisa é selada antes de ser escrita e mais nenhuma: um segredo de assinatura de webhook. É selado sob uma chave derivada própria, para que um texto cifrado retirado de uma tabela não possa ser aberto como outro, e esse é o único sítio no código onde algo é de todo selado. Nenhum corpo, assunto, contacto, nota, entrada de calendário ou anexo passa por ali.
  • É uma afirmação diferente das duas que a rodeiam, e a diferença está em quem detém a chave. Encriptação ponta a ponta significa que a chave é sua e o correio é ilegível aqui; encriptação em repouso significa que o correio é selado à entrada do armazenamento sob uma chave que este servidor deriva, por isso um despejo da base de dados, uma cópia de segurança que se extravie ou uma consulta que alguém não devia ter corrido é texto cifrado, enquanto o próprio servidor continua a poder abri-lo para agrupar conversas, pesquisar e resumir. A primeira protege-o de nós. A segunda protege-o de toda a gente, e é essa que continua a acontecer a outras pessoas.
  • O que é verdade hoje vale a pena dizer claramente em vez de deixar por inferir: o correio é guardado em infraestrutura que encripta os seus próprios discos, nenhuma camada nossa assenta por cima disso, e as chaves são nossas, por isso o servidor consegue ler o que guarda, e as funcionalidades que pesquisam e resumem o seu correio fazem exatamente isso. A página de privacidade diz-lo nessas palavras desde que foi escrita, e continua a dizê-lo até isto ser lançado.
  • Todos os campos significa mais do que o corpo. O assunto, a lista de remetente e destinatários e o excerto que a vista de lista desenha ficam em colunas indexadas normais, tal como os resumos gerados a partir de uma mensagem, as notas que anexa a uma conversa, os nomes dos contactos, os títulos e locais do calendário, e o nome e o tipo de todos os ficheiros. Um cartão que dissesse encriptado enquanto a linha de assunto ficava em claro seria o cadeado que este produto se recusa a desenhar em qualquer outro sítio.
  • Quanto custa era a pergunta em aberto, e a metade da pesquisa tem agora um número em vez de um argumento. A pesquisa hoje é uma consulta sobre os primeiros 4000 caracteres da mensagem mais recente de cada conversa, guardados como texto simples. Selada, passa a ser uma desencriptação e uma varredura dentro do armazenamento da caixa de correio que já detém a chave, feita em blocos em vez de linha a linha: num corpus sintético isso dá cerca de 100 a 400 milissegundos em 50 000 conversas, e a partir de cerca de 200 000 precisa de resultados que cheguem progressivamente em vez de todos de uma vez. Foi medido numa máquina de desenvolvimento contra correio gerado, não numa caixa de correio real, por isso é a forma do custo e não uma promessa sobre a sua. Assim, corresponder a qualquer fragmento de uma palavra sobrevive exatamente como agora, e nada tem de escrever um índice de hashes de palavras em disco para alguém levantar mais tarde. O mesmo texto é o que o resumidor, a passagem pelo corpo do avaliador de phishing, a verificação de escrita por IA e qualquer regra que procure palavras leem, e cada um deles abre-o da mesma forma, que é a forma honesta desta afirmação: selado contra uma cópia da base de dados, nunca selado contra o servidor.
  • Antes de algo insubstituível ser selado, o envelope tem de levar a sua própria versão e o seu próprio id de chave. Todas as chaves derivadas dependem hoje de um segredo, e rodá-lo custa-lhe os segredos de assinatura dos webhooks; quando os corpos estivessem selados da mesma forma, rodá-lo custaria o correio. Essa peça está construída, e nada foi selado com ela. Todos os envelopes que produz levam a sua própria versão e o id da chave que os fez, legíveis antes de alguém tentar abri-los, e ligam-se à linha exata a que pertencem: um valor retirado de uma linha e largado noutra não abre, e diz que foi movido em vez de falhar como uma chave errada. Ainda nada a chama, e esse é o objetivo de a construir primeiro. O formato é o compromisso; adotá-lo, um campo de cada vez, é a parte que continua reversível.
  • Uma frase decide o que é selado, para que possa ser aplicada a uma coluna em que ainda ninguém pensou: selar tudo o que uma pessoa escreveu ou escolheu, deixar tudo o que a máquina escolheu. Um assunto, um corpo, uma nota de conversa, o nome de um contacto, um título de calendário, um nome de ficheiro, uma regra que escreveu: isso veio de si. Um id de mensagem, um estado de fila, uma contagem de tentativas, um id de linha: isso foi gerado aqui, e selá-lo não compra nada enquanto custa todas as consultas que os leem. Duas exceções assentam por cima. Um valor que já é irreversível, um hash ou um resumo de token, não fica mais seguro por ser também selado. Um valor publicado de propósito continua legível, porque selá-lo selaria a única coisa que existe para ser distribuída.
  • Três coisas continuam legíveis sob essa regra, e cada uma é algo em que a caixa de correio assenta e não um canto deixado por acabar. As datas, porque são a chave de ordenação e o cursor de paginação, e uma caixa de correio que não consegue ordenar por data não é uma caixa de correio. O seu domínio, porque a consulta que o lê é como uma mensagem recebida encontra o inquilino a que pertence, antes de alguém ter sessão iniciada e antes de qualquer chave estar em mãos. As chaves publicadas, porque um remetente procura a sua. Cada uma delas diz algo sobre a forma de uma conta, e nenhuma é o conteúdo do seu correio.
  • Selar sob uma chave que o servidor deriva é o primeiro degrau e o que está a ser construído. O segundo, selar com a sua chave à medida que o correio chega, para que nenhuma chave daqui o abra, é uma mudança maior e um produto diferente: o corpo sai permanentemente da pesquisa e das funcionalidades de IA, e a custódia da chave e uma frase de recuperação passam a ficar entre si e o seu próprio correio. Essa é uma escolha a tomar deliberadamente e não um interruptor a ligar, e este cartão dirá qual foi lançada em vez de confundir as duas.